Aller au contenu principal
    Cybersécurité — Sous-page

    NIS2 : ce que les PME françaises doivent vraiment faire

    La directive NIS2 transposée en France élargit considérablement le périmètre des entreprises soumises à des obligations cybersécurité. AnThEA vous aide à déterminer si vous êtes concerné et à construire votre plan d'action.

    NIS2 en deux minutes

    NIS2 est la directive européenne qui succède à NIS1. Là où NIS1 ne visait qu'un nombre restreint d'opérateurs, NIS2 élargit le périmètre à 18 secteurs et abaisse les seuils d'entrée : des entreprises qui n'avaient jamais eu affaire à une obligation cybersécurité se retrouvent soumises à des exigences de gouvernance, de gestion des risques et de déclaration d'incident.

    L'esprit du texte tient en une phrase : la sécurité du système d'information cesse d'être un sujet purement technique pour devenir une responsabilité de direction, avec une obligation de moyens documentée et contrôlable.

    Cette page est notre référence complète sur le sujet : périmètre, obligations, différence avec le RGPD, déclaration d'incident, plan d'action et erreurs à éviter.

    Qui est concerné

    NIS2 vise les entités essentielles et importantes dans 18 secteurs (énergie, transport, santé, eau, numérique, administration publique, agro-alimentaire, etc.) à partir de 50 salariés ou 10 M€ de chiffre d'affaires.

    • De nombreuses PME jusqu'ici hors champ NIS deviennent soumises
    • Les sous-traitants critiques peuvent l'être indirectement
    • Sanctions financières pouvant atteindre 1,4 % du CA mondial

    La distinction entre entité « essentielle » et « importante » ne change pas la nature des obligations, mais le régime de contrôle : les premières font l'objet d'une supervision plus étroite, les secondes d'un contrôle a posteriori. Dans les deux cas, il faut être capable de démontrer ce qui a été mis en place.

    Comment vérifier si vous êtes dans le périmètre

    Trois questions suffisent pour un premier tri, dans cet ordre :

    1. Votre activité principale relève-t-elle de l'un des 18 secteurs visés ? C'est le critère d'entrée : hors secteur, pas d'assujettissement direct.
    2. Franchissez-vous les seuils de taille (50 salariés ou 10 M€) ? En dessous, seuls des cas particuliers vous rendent directement assujetti.
    3. Êtes-vous fournisseur d'une entité assujettie ? Si oui, ses propres obligations sur la chaîne d'approvisionnement vous atteindront par contrat, même si vous n'êtes pas dans le champ direct.

    C'est la troisième question qui surprend le plus de PME : elles découvrent le sujet par un questionnaire sécurité envoyé par un donneur d'ordre, pas par le régulateur.

    Les 5 obligations concrètes

    1. Politique d'analyse des risques et de sécurité du SI
    2. Gestion des incidents (détection + déclaration sous 24h / 72h)
    3. Continuité d'activité, sauvegardes et gestion de crise
    4. Sécurité de la chaîne d'approvisionnement (fournisseurs)
    5. Hygiène cybersécurité : MFA, chiffrement, sensibilisation, contrôle d'accès

    Déclarer un incident : la chronologie à connaître

    C'est l'obligation qui met le plus d'organisations en difficulté, parce qu'elle se joue en heures et non en semaines. Un premier signalement doit partir sous 24 heures, suivi d'une notification circonstanciée sous 72 heures.

    Tenir ces délais suppose trois prérequis, tous à préparer avant l'incident : une détection qui remonte l'événement (supervision, EDR, journalisation), des journaux exploitables pour qualifier ce qui s'est passé, et une procédure écrite désignant qui déclare, à qui, et avec quel contenu. Sans cela, les 24 premières heures sont consommées à comprendre le périmètre de l'attaque.

    La capacité de redémarrage se prépare de la même façon — voir notre page sauvegarde et protection des données.

    La chaîne d'approvisionnement : l'effet domino sur les PME

    NIS2 demande aux entités assujetties de maîtriser le risque porté par leurs fournisseurs. Concrètement, elles le répercutent : clauses contractuelles, questionnaires de sécurité, exigences de preuve sur les sauvegardes, l'authentification forte ou la gestion des accès.

    Une PME hors périmètre direct peut donc se voir demander le même niveau de rigueur qu'une entité régulée, sous peine de sortir de la liste des fournisseurs référencés. Anticiper coûte nettement moins cher que répondre dans l'urgence à un audit client.

    Gouvernance : la responsabilité de la direction

    NIS2 place explicitement la cybersécurité au niveau de l'organe de direction : approbation des mesures de gestion des risques, supervision de leur mise en œuvre, et formation des dirigeants eux-mêmes.

    En pratique, cela veut dire qu'un sujet traité jusqu'ici entre le prestataire informatique et un référent interne doit remonter à l'ordre du jour de la direction, avec des décisions tracées et un budget assumé. C'est aussi ce qui rend le comité de pilotage régulier utile : il matérialise cette supervision.

    NIS2 vs RGPD

    RGPD protège les données personnelles ; NIS2 protège les systèmes d'information critiques. Les deux se renforcent : journalisation, MFA, gestion d'incident, cartographie sont communs.

    La différence utile à retenir : le RGPD se déclenche sur une atteinte aux données personnelles, NIS2 sur une atteinte à la disponibilité ou à l'intégrité du service, même sans donnée personnelle en jeu. Un rançongiciel qui bloque une production sans exfiltrer de données relève de NIS2 et pas nécessairement du RGPD.

    Pour la partie sauvegarde et résilience, voir protection des données.

    Les erreurs que nous voyons le plus souvent

    • Attendre une mise en demeure ou un questionnaire client pour ouvrir le sujet, ce qui transforme un chantier de 12 mois en urgence de quelques semaines.
    • Confondre outillage et conformité : acheter un pare-feu ne remplace ni l'analyse de risques, ni la procédure d'incident, ni la preuve que le dispositif fonctionne.
    • Ne jamais tester la restauration des sauvegardes, alors que la continuité d'activité fait partie des obligations.
    • Oublier les fournisseurs et prestataires, qui constituent pourtant l'un des cinq volets du texte.
    • Laisser le sujet à la seule informatique, alors que NIS2 engage la direction.

    Plan d'action en 4 étapes

    1

    Cadrage NIS2

    Vérifier l'éligibilité, périmètre, gouvernance.

    2

    Audit ANSSI

    Cartographie + scoring — voir notre offre dédiée.

    3

    Plan de remédiation

    Priorisation, budget, calendrier 12 mois.

    4

    Mise en œuvre + COPIL

    Déploiement et suivi trimestriel.

    L'étape 2 est traitée par notre audit ANSSI — voir aussi la page pilier cybersécurité. Mise en œuvre via notre offre infogérance.

    Demander un audit NIS2

    Demander un audit NIS2

    Cadrage offert (1h visio) pour vérifier votre éligibilité et chiffrer la mise en conformité.

    Questions fréquentes

    Besoin d'un conseil ?

    Échangeons sur votre projet. Réponse sous 15 minutes ouvrées.

    Demander un devis gratuit

    Analyse de parc offerte

    Audit gratuit de votre infrastructure (* sous réserve de la souscription d'un contrat).

    AnThEA intervient dans les Hautes-Pyrénées

    AnThEA accompagne les TPE, PME et collectivités à Ibos, Tarbes, Lourdes, Bagnères-de-Bigorre, Lannemezan, Vic-en-Bigorre et plus largement dans les Hautes-Pyrénées (65). Pour les prestations à distance, notre périmètre est national.

    Tarbes (65)Ibos (65)Lourdes (65)Bagnères-de-Bigorre (65)Lannemezan (65)Vic-en-Bigorre (65)